DSGVO Art. 28

Auftragsverarbeitungsvertrag

Mustertext nach Art. 28 DSGVO. Druck-/Download-bar als PDF. Bei Bedarf individuell anpassbar — bitte vor Abschluss anwaltlich gegenprüfen lassen.

Unterschriftsbereites PDF anfordern

Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO

zwischen

…………………………………………………………………
(Name, Anschrift des Kunden)
Verantwortlicher

und

Erik Eggerth
Einzelunternehmer
Lange Str. 22
76275 Ettlingen OT Schluttenbach
Deutschland
info@ppwr-qrcode.de
USt-IdNr.: DE308523905
Auftragsverarbeiter

§ 1 Gegenstand und Dauer

(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Plattform PPWR-QR-Code (ppwr-qrcode.de) zur Erfüllung der PPWR-Compliance des Verantwortlichen.

(2) Die Vertragslaufzeit entspricht der Laufzeit des Hauptvertrags (Tarifabonnement). Bei Beendigung des Hauptvertrags endet auch dieser AVV automatisch.

§ 2 Art und Zweck der Datenverarbeitung

(1) Verarbeitet werden insbesondere folgende Datenkategorien:

  • Stammdaten des Kunden (Firma, Anschrift, USt-IdNr.)
  • Account-Daten (E-Mail, Passwort-Hash, 2FA-Konfiguration)
  • Inhaltsdaten der QR-Codes (Produkt-Informationen, Verpackungs-Angaben)
  • Scan-Statistiken in pseudonymisierter Form (IP-Hash, Device-Kategorie, Land)
  • Zahlungsmetadaten (Stripe-Customer-ID, Abo-Status)

(2) Zweck: Bereitstellung der PPWR-QR-Code-Plattform, Compliance-Dokumentation, Abrechnung, Support, Statistik.

§ 3 Betroffene Personen

  • Mitarbeiter:innen des Kunden mit Zugang zur Plattform
  • Endkund:innen, die einen QR-Code scannen (nur pseudonyme Scan-Daten)
  • Werber:innen / Geworbene im Affiliate-Programm (falls aktiviert)

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter sichert insbesondere zu:

  1. Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen — Server-Standort EU (Frankfurt/Main, Vercel + Supabase EU-Region).
  2. Verpflichtung der mit der Verarbeitung befassten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b).
  3. Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe Anlage 1).
  4. Unverzügliche Meldung von Datenschutzverletzungen (Art. 33 DSGVO) innerhalb von 24 Stunden nach Kenntniserlangung.
  5. Unterstützung bei Anfragen Betroffener (Art. 15–22 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO).
  6. Nach Vertragsende: Rückgabe oder Löschung aller personenbezogenen Daten nach Wahl des Verantwortlichen (Art. 28 Abs. 3 lit. g) — Ausnahme: Compliance-Aufbewahrungspflichten nach HGB §257 / AO §147.

§ 5 Unterauftragsverarbeiter

Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter:

AnbieterLeistungSitz
Supabase Inc.Datenbank, Auth, StorageEU (Frankfurt)
Vercel Inc.Hosting, Edge-FunctionsEU (Frankfurt fra1) + DE
1&1 IONOS SEE-Mail-Versand (SMTP)DE (Karlsruhe)
Stripe Payments Europe Ltd.ZahlungsabwicklungIE (Dublin)
fal.ai Inc.KI-Bildgenerierung (nur Marketing-Assets, keine Kundendaten)US, AVV vorhanden
Upstash, Inc.Rate-Limiting / Missbrauchsschutz (nur gehashte IP, 60 Sek.)EU (Frankfurt); US-Anbieter + SCC

Änderungen werden 30 Tage vorher angekündigt. Widerspricht der Verantwortliche, kann er den Hauptvertrag fristlos kündigen.

§ 6 Rechte des Verantwortlichen

Der Verantwortliche hat das Recht zur Auditierung — entweder durch Prüfberichte (ISO 27001, SOC2 der Subunternehmer) oder durch Vor-Ort-Kontrolle nach 14 Tagen Voranmeldung.

§ 7 Haftung

Es gelten die Regelungen aus Art. 82 DSGVO. Eine Haftungsbeschränkung im Hauptvertrag bleibt für die Auftragsverarbeitung unberührt.

Anlage 1: Technische und organisatorische Maßnahmen (TOM)

  • Zutrittskontrolle: Cloud-Rechenzentren (Supabase, Vercel) mit ISO-27001-Zertifizierung, biometrischer Zutritt.
  • Zugangskontrolle: 2FA-Pflicht für alle Admin-Accounts, BCrypt-gehashte Passwörter (Cost-Faktor ≥ 12), API-Keys gehashed.
  • Zugriffskontrolle: Row-Level-Security (RLS) auf allen Datenbank-Tabellen, Rollen-basierte API-Authentifizierung.
  • Weitergabekontrolle: TLS 1.3 für alle Datenflüsse, HSTS preload, PDF-Sandbox auf isolierter Subdomain.
  • Eingabekontrolle: Audit-Trail aller QR-Code-Inhaltsänderungen via Versionierung (qr_content_versions).
  • Auftragskontrolle: Schriftliche Weisungen ausschließlich durch den Verantwortlichen, dokumentiert im Account.
  • Verfügbarkeitskontrolle: Tägliche Backups, versionierte Inhalts-Historie pro QR-Code, Status-Monitoring via Telegram-Alerts.
  • Trennungskontrolle: Mandantentrennung über user_id-RLS, getrennte Storage-Buckets.

Ort, Datum: ……………………………………

Verantwortlicher: ……………………………………

Auftragsverarbeiter: Erik Eggerth, 2026